vosetu.

Güvenlik & KVKK Uyumluluğu

Güvenlik ekrana serpiştirilen kontroller değil, mimarinin bir katmanıdır. Kimlik doğrulama, rol/yetki (gate) mimarisi ve gizli dosya erişim kontrolünü çekirdeğe kurar; denetim izi ve KVKK süreçleriyle veriyi hem teknik hem hukuki olarak koruruz. Psikolog ve sağlık ürünlerimizdeki hassas veri deseni bu işin omurgasıdır.

Uzmanla görüşün

Güvenliğin yaşadığı yerler

Ekrana serpiştirilmiş kontroller değil, mimarinin altı katmanı.

Kimlik doğrulama & oturum güvenliği

Kim olduğunuzu kanıtlamak ile oturumunuzun güvenle sürmesi ayrı iki iştir; ikisi de standarttır.

Rol/yetki & kapı (gate) mimarisi

Kim neyi görür, kim neyi değiştirir kararı tek serviste yaşar; ekranlara dağılmış izin kontrolü yoktur.

Gizli dosya & hassas veri erişimi

Sağlık kaydı, seans notu ya da kimlik belgesi gibi hassas veri, rolle sınırlı ve iz bırakan bir kapıdan geçer.

Denetim izi & erişim loglama

Kim, hangi kaydı, ne zaman açtı sorusu tahmine değil kayda dayanır; iz değiştirilemez.

KVKK/veri koruma süreç & envanteri

Hangi kişisel veri nerede tutuluyor, ne kadar saklanıyor, kim erişebiliyor — bu envanter mimariye gömülüdür.

Şifreleme & sır yönetimi

Hassas alanlar şifreli saklanır; API anahtarı ve bağlantı sırrı loglara ya da istemciye asla sızmaz.

Yüzeyin altında çalışan üç katman

01

Kimlik & kapı (gate) mimarisi

Kim neyi görebilir kararı ekranlara dağılmış 'if' bloklarında değil, tek bir serviste yaşar; eşleme tek bir sabitte tutulur. Kapının kaynağı rol olabilir, abonelik planı olabilir, lisans olabilir — kaynak değişirse yalnız o kaynağın adaptörü değişir, ekranlara dokunulmaz.

  • Tek serviste kapı kararı
  • Kaynak değişince yalnız adaptör değişir
  • Ekranlara gömülü yetki kontrolü yok
02

Hassas veri & maskeleme

Bir bireyin sağlık durumu, ilaçları ya da özel dosyası hassas veridir; kim görebilir rolle sınırlanır, her erişim kayda geçer. Bakım ürünümüz Bakora'da bu mimari bir ayrıntı değil, varsayılandır — mahremiyet sonradan eklenen bir ayar değil, tasarımın kendisidir.

  • Rolle sınırlı erişim, kayıtlı her açılış
  • Bakora'da canlı çalışan gerçek desen
  • Mahremiyet varsayılan, sonradan eklenmez
03

Denetim izi & KVKK envanteri

Kişisel veri envanteri, erişim kaydı, saklama süresi kuralları ve değişmez bir denetim izi mimariye gömülüdür — sonradan yamalanmaz, standart gelir. Kamu projelerimizde bu envanteri e-Devlet ve e-imza gibi resmî servislerle konuşan sistemlerde kurduk.

  • Kişisel veri envanteri ve saklama kuralı
  • Değişmez denetim izi
  • Resmî servislerle konuşan projelerde kanıtlı

Güvenlik bir mimari katmanıdır, bir vaat değil

Dürüst olmak isteriz: bir sertifikasyon kuruluşu değiliz, ISO 27001 belgesi ya da resmî bir sızma testi (pentest) raporu sunmuyoruz. Getirdiğimiz şey farklı bir şey — kimlik doğrulama, rol/yetki (gate) mimarisi ve hassas veri erişim kontrolünü mimarinin ta kendisine kuran bir disiplin; bunu psikolog ve sağlık ürünlerimizdeki hassas veri deseninde, kamu projelerimizdeki KVKK envanterinde ve özel güvenlik ürünümüzdeki 5188 uyumunda gerçek işletmelerde çalıştırdık.

KVKK süreci bizim için bir hukuk danışmanlığı değil, bir mühendislik disiplinidir: hangi kişisel verinin nerede tutulduğunu çıkarır, erişimi rolle sınırlarız, her açılışı kayda geçiririz, saklama süresini kurala bağlarız. Hukuki değerlendirme her zaman sizin danışmanınızda kalır — biz onun teknik zeminini sağlam kurarız.

  • Sertifikasyon iddiası yok — dürüst kapsam
  • Kimlik, kapı ve hassas veri kontrolü mimaride
  • Sağlık, kamu ve güvenlik ürünlerinde kanıtlı
  • Hukuki değerlendirme sizin danışmanınızda kalır

Bir güvenlik & uyum kurulumunu nasıl yapıyoruz

01

Veri & erişim envanteri

Hangi verinin nerede tutulduğunu, kimin eriştiğini çıkarır; hassas alanları birlikte işaretleriz.

02

Kimlik & kapı mimarisi tasarımı

Rol ağacını ve kapı kararlarını tek serviste kurarız; kim neyi görür baştan netleşir.

03

Şifreleme & maskeleme kurulumu

Hassas alanları şifreler, gerekli yerde maskeleriz; sır yönetimi loglara ve istemciye sızmayacak biçimde kurulur.

04

Denetim izi & KVKK dokümantasyonu

Değişmez denetim izini devreye alır, veri envanterini ve saklama kurallarını belgeleriz.

Bu disiplinin çalıştığı sektörler

Aynı kimlik, kapı ve denetim izi mimarisi farklı sektörlerin farklı hassasiyetine uyarlanmış hâlde çalışıyor.

Bakım & sağlık

Bakora'da sağlık durumu ve ilaç kaydı hassas veridir; erişim rolle sınırlanır, her açılış kayda geçer.

Özel güvenlik

5188 sertifika, silah ruhsatı ve kimlik geçerliliği bir görevlendirme kapısına bağlıdır; geçersiz belgeyle atama durur.

Kamu

Kişisel veri envanteri ve değişmez denetim izi, e-Devlet/e-imza gibi resmî servislerle konuşan sistemlerde çalışır.

Finans & sigorta

Kart verisi bizim tarafımızda tutulmaz; yalnız güvenli bir token, ödeme sağlayıcının kendi kasasına işaret eder.

Her kurulumda standart gelenler

Kimlik doğrulama ve oturum güvenliği
Rol/yetki ve kapı (gate) mimarisi tek serviste
Gizli dosya ve hassas veri erişim kontrolü
Değişmez denetim izi ve erişim loglama
Kişisel veri envanteri ve saklama süresi kuralları
Şifreleme ve sır yönetimi
Yeni kapı kaynağı = yalnız yeni adaptör
Yayın sonrası SLA'lı bakım ve destek

Üzerine kurduğumuz teknoloji

Auth
  • JWT
  • OAuth2/OIDC
Yetki
  • Rol + kapı motoru
Koruma
  • Şifreleme
  • denetim izi
Uyum
  • KVKK süreçleri
2 hafta – 4 ay
Kurulum süresi (kapsama göre)
46
Sektörel ürün deneyimi
22
Sektör dikeyi
.NET 9
Modern çekirdek yığın

Sık sorulanlar

ISO 27001 sertifikanız ya da resmî bir güvenlik denetim raporunuz var mı?

Hayır, dürüst söylüyoruz: bir sertifikasyon kuruluşu değiliz. Getirdiğimiz şey, kimlik/kapı mimarisi ve hassas veri kontrolünü mimariye gömme disiplinidir; bunu sağlık, kamu ve güvenlik ürünlerimizde gerçek işletmelerde çalıştırdık. Bağımsız bir denetim isterseniz, kurduğumuz mimari üçüncü taraf bir denetime açıktır.

Hassas veriye kimin erişebildiğini nasıl sınırlıyorsunuz?

Erişim rolle tanımlanır ve tek bir kapı servisinde karara bağlanır; ekranlara dağılmış izin kontrolü yoktur. Her açılış kim, ne zaman diye kayda geçer — bu kayıt değiştirilemez.

KVKK uyum sürecinde hukuki danışmanlık da veriyor musunuz?

Hayır. Teknik ve süreç tarafını kurarız — veri envanteri, erişim kontrolü, saklama kuralı ve denetim izi; hukuki değerlendirme ve nihai uyum kararı her zaman sizin kendi danışmanınızda kalır.

Denetim izi kayıtları sonradan değiştirilebilir mi?

Hayır. Bir erişim ya da işlem kaydedildikten sonra değişmez bir kayda yazılır; bu, hem güvenlik hem hesap verebilirlik için tasarımın bir parçasıdır.

Mevcut sistemimize güvenlik katmanı ekleyebilir misiniz, yoksa sıfırdan mı kurmak gerekiyor?

Genellikle ekleyebiliriz. Önce mevcut kimlik doğrulama ve yetki yapınızı değerlendiririz; kullanılabilir olan korunur, eksik kapı kararı ve denetim izi üzerine kurulur.

Güvenlik mimarinizi birlikte kuralım

Hangi verinin hassas olduğunu ve kimin neyi görmesi gerektiğini dinleyip nereden başlanacağını birlikte çıkaralım. İlk görüşme bağlayıcı değildir.